• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华为华三nat转换问题

2天前提问
  • 0关注
  • 0收藏,78浏览
粉丝:0人 关注:0人

问题描述:

华为NAT配置:

目的nat配置

 nat server s_6 zone dmz global 26.12.40.158 inside 21.12.40.56 unr-route

源nat配置

 rule name nat_in2dmz_4_2
  source-zone trust
  destination-zone dmz
  source-address 21.0.0.0 mask 255.0.0.0
  destination-address 26.12.40.83 mask 255.255.255.255
  destination-address 26.12.40.90 mask 255.255.255.255
  destination-address 26.12.40.91 mask 255.255.255.255

  action source-nat address-group na_2

 

 rule name nat_in2dmz_4_3
  source-zone trust
  destination-zone dmz
  source-address 22.0.0.0 mask 255.0.0.0
  destination-address 26.12.40.83 mask 255.255.255.255
  destination-address 26.12.40.90 mask 255.255.255.255
  destination-address 26.12.40.91 mask 255.255.255.255
  action source-nat address-group na_2

 

组网及组网描述:

上诉对于华为防火墙来说会先转换目的地址在进行源地址转换,华三的全局源转换正常在nat策略下去进行配置,华三在全局下有没有和华为一样的目的静态nat的命令,如果有的话 目的nat使用静态但是源nat使用策略,会进行两次转换嘛

2 个回答
粉丝:8人 关注:9人

排查&修复步骤:
1. 补全缺失配置:首先完成源NAT地址池a的配置,华为侧命令:
nat address-group a section 0 <起始地址 结束地址>
华三侧对应命令:
nat address-group a
section <组ID> 起始地址 结束地址
地址池内地址需为跨段可路由合法地址,不能和设备现有接口地址冲突。
2. 校验NAT条目有效性:华为执行display nat server确认目的NAT条目已生效,unr-route自动生成;华三执行display nat server确认映射条目、自动UNR路由正常下发。
3. 校验规则命中:华为执行display nat policy rule name nat_in2dmz_4_2查看规则命中数,华三执行display nat outbound确认源NAT规则已绑定正确出接口。
4. 会话排查:执行display firewall session table(华为)/display session table(华三)查看对应流量的NAT转换标记,确认源目地址转换正常,排查是否存在地址池耗尽、回包路由未指向防火墙导致的转换失败丢包。

暂无评论

粉丝:16人 关注:1人

对于你关于华三防火墙NAT配置的疑问,结论很明确:华三有类似命令,并且可以和源NAT一起实现“两次转换”。它通过nat server命令和基于策略的源NAT来实现,整个处理逻辑和你配置的华为防火墙是高度一致的。

理解华三的处理顺序(两次转换如何执行?)

这是你最关心的问题。在华三防火墙上,一条流量的处理顺序与华为类似,可以分为以下三步:

  1. 入接口目的NAT:报文进入防火墙后,设备会首先匹配nat server命令,将报文的目的地址从公网IP(26.12.40.83)转换为内网服务器IP(21.12.40.56)。

  2. 路由和策略查找:防火墙会根据新的目的IP查找路由表以及匹配安全策略,决定报文的出接口和是否放行。

  3. 出接口源NAT:在报文从出接口发出前,防火墙会匹配你配置的源NAT策略。例如,它会检查源IP是21.0.0.0/8网段,且目的IP已变为21.12.40.56的报文,然后将源IP转换为地址池(na_2)中的公网地址。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明